安全漏洞的负责任披露
我们正与安全社区合作,致力于让 iFixit 对每个人都保持安全。
报告安全问题
如果你发现了安全漏洞,我们非常感谢你以负责任的方式向我们披露。
我们将与你合作,确保我们了解问题的范围,并全面解决你的顾虑。如果你认为自己发现了漏洞,或者有安全事件需要报告,请发送电子邮件至 security@ifixit.com。请在邮件中包含你所发现问题的详细摘要,并务必提供一个电子邮件地址,以便我们在需要更多信息时能联系到你。
行为准则
在披露过程中,请务必以善意对待我们用户的隐私和数据。在测试漏洞时,请勿将测试代码插入热门的公开指南或讨论帖中。这些指南每天被成千上万的人使用,为了测试漏洞而干扰他们的使用体验是有害的。
请务必始终创建一份新指南或提出一个新问题!如果无法执行上述操作,请在完成测试和报告后删除所有指南、评论和帖子。
如果你按照上述要求行事,我们不会对你或你的账户采取法律或行政措施:我们始终欢迎白帽研究人员。
漏洞赏金
我们很高兴为报告有效安全漏洞的用户提供署名。如需在本页面获得鸣谢并领取 iFixit 礼品证书,你必须:
- 成为第一个负责任地披露该漏洞的人。
- 报告的漏洞可能危害我们用户的私人数据、绕过系统保护或允许访问我们基础设施内的系统。
- 提供针对 iFixit 的重现步骤,包含精确的 URL、端点等。
请报告:
- 持久型跨站脚本攻击 (XSS)
- 跨站请求伪造 (CSRF/XSRF)
- 身份验证机制缺陷
- 绕过我们框架的隐私和权限模型
- 远程代码执行
请不要报告:
- 没有已知漏洞的过时 Wordpress 版本
- 用户名枚举
- 自带 XSS (Self-XSS)
- 缺失 DNS SPF 记录
- 由第三方服务运营的子域名(如 createsend.ifixit.com)存在的安全问题
- 密码策略“最佳实践”建议
- 缺乏电子邮件验证
- 需要预先拥有用户数据特权访问权限(如会话 Cookie、泄露的密码等)才能利用的漏洞。
由于近期自动化的、AI 生成的和低质量的报告数量显著增加(尤其是那些标记通用最佳实践或通过公开“安全扫描”工具发现的问题的报告),我们已无法回复所有提交内容。如果你的报告未能展示出具有实际影响或明确利用路径的具体现实安全漏洞,你可能无法收到回复。
我们的安全团队将评估每个漏洞以确定其是否符合条件。我们会尽力及时回复你的报告。我们的目标是在 3 个工作日内回复,但有些报告的调查时间会比其他报告长。我们仅在工作时间(太平洋标准时间平日上午 9 点至下午 5 点,节假日除外)进行回复。
感谢!
感谢你为保护 iFixit 社区安全所做的贡献。我们深表感谢。
以下是过去曾负责任地披露已验证漏洞的人员:
2026
2025
- Gowthambalaji
- S.H JAhid
- Mohammad Nurnobi
- Nishant Lungare
- Ibrahim Khan
- Bao Pham
- Salmon Kumar
- NH Limon
- Mridul Rastogi
- Mayank Mukhi
- Huzaifa Shaikh
2024
2023
- Mayank Gandhi
- Zin Min Phyo
- Jebarson Immanuel
- Jens Mueller
- Barhaam
- Shlok (pphreak_1001)
- Ramesh kanna
- Swapnil Kothawade
- Rohan Panchal
2022
- Nicolas Armua
- Sandip Maity
- Shreyas Ghevariya
- Mark Rosenbaum
- Karim Adala
- Aniket Kamboj
- Jefferson Gonzales (Gonz)
- Sanjay Venkatesan
2021
2020
- Mouaz Abdelkader
- Surya Prakash Akula
- Naveen Kumar
- Marek Jílek
2019
2018
2017
- Amine Hm
- Krishna Manoj Vandavasi
- Osama Ansari
- Harold Zang
- Atik Rahman
- Mohammed Israil
- Abdulwahab Khan
- Gamiel Xavier V. Manbiotan
- Ravi yadav
- Piyush kumar
- Abdul Haq Khokhar
- Abdul Rehman Qureshi
- Mahad Ahmed
- Himanshu Rahi
- Shahar Albeck
- Akshay Pandurangi
- Sumit Sahoo
- Kaushal Parikh
- Rehan Qureshi
- Abdullah
- Raja Uzair Abdullah
- Mohammad Nurnobi
- resis10ce
- Jaikishan Tulswani
- Ashish Kunwar
- Guhan Raja.L
- Sundar Lal Baror
- Jineesh AK
- Youssef A. Mohamed
- Steven Hampton
- Parth Barvaliya
2016
- Suhas Sunil Gaikwad
- Milan A Solanki
- Yogesh Anil Tantak
- Daniel Bakker
- Maulik Shah
- Kevin Chung
- Eliran Itzhak
- Noman Shaikh
- Swapneil Kumar Dash
2015
- Jineesh AK
- Sai Shanthan Palvai
- Muhammad Hassaan Khan
- David Dworken
- Swaroop Yermalkar
- Kacper Szurek
- Callum Carney
- Muhammad Osama
- Muhammad Zeeshan
- Hadji Samir
2014
- Nitin Goplani
- Mohammed Abdulqader Al-saggaf
- Mohamed Abdelbaset Elnoby
- Mazen Gamal Mesbah
- Abhishek Dashora
- Kiran Karnad
- Eslam Medhat
- Karthic Kumar
- Jitendra Jaiswal
- Abdul Wasay
- Anand Prakash
- Rafael Pablos
- Robin Puri
- Tom Caserta
- Jerold Camacho
- Justine Edic
- Manish Bhattacharya
- Muhammad Talha Khan
- Atulkumar Hariba Shedage - Suruji.com
- Cedric Van Bockhaven
- Kamil Sevi
- Andris Atteka
2013
- Clifford Trigo
- Osanda Malith Jayathissa
- Boris Miskovic
- Hood3dRob1n
- Rodolfo Godalle, Jr.
- Muhammad Shahmeer
- Ishan Anand
- Nicholas Lemonias - Advanced Information Security Corp
- CyberSecurityMV
- Ali Hasan Ghauri
- Ehraz Ahmed
- Enguerran Gillier
- Denis Kolegov
- Siddhesh Gawde
- Maheshkumar Rajubhai Darji
- Jordan Milne
- Sumit Shinde
- Andrei Miu - @bibz0r
- Yaroslav Olejnik - O.J.A.
- Sachin Kediyal
- Narendra Bhati - Web Security Geeks
- Jon - Bitquark
- Riaz Ebrahim
- Tejash Patel - @tejash1991
- Sasi Levi - @sasi2103
- Mahadev Subedi
- Sebastian Neef & Tim Schäfers - @internetwache
- Abhinav Karnawat - \/ w4rri0r \/
- Sabari Selvan - @EHackerNews
- Malte Batram - @_batram
- Priyal Viroja - aN0_pr!+Z
- Krutarth Shukla
- Himanshu Kumar Das
- Mariano Di Martino
- Ajay Singh Negi
- Piyush Malik - @ThePiyushMalik
- Ritesh Arunkumar Sarvaiya - defencely
- Kyle Swidrovich
- Yuji Kosuga
- Shashank Kumar
- Atulkumar Hariba Shedage - defencely
- Frans Rosén - @detectify
- Emanuel Bronshtein - @e3amn2l
- Jaume Llopis Pujal
- Kamil Sevi - @kamilsevi
- Simran Jeet Singh
- Tushar Kumbhare - Anti Hacking Anticipation Society
- Subho Halder - @sunnyrockzzs & Aditya Gupta - @adi1391
2012
- Tushar Kumbhare - Anti Hacking Anticipation Society & Thamatam Deepak - Mr.47
- Jaume Llopis Pujal
- Jacob Soo Lead Re
- Yuji Kosuga
- Adam Ziaja
- Alok. J. Sudhakar
- Adino Namchu
- Chiragh Dewan
- Rafay Baloch - http://rafayhackingarticles.net
- Himanshu Sharma - DCE, Gurgaon
- Krutarth Shukla
- Harsha Vardhan Boppana - Login Security Solutions
- Atulkumar Hariba Shedage - defencely
- Rakan Alotaibi - @hxteam
- Kamil Sevi - @kamilsevi
- Nikhil Kulkarni
- M.R.Vignesh Kumar
- Prajal Kulkarni
- Ajay Singh Negi
- Himanshu Kumar Das
- Elvin Gentiles
- Emanuel Bronshtein - @e3amn2l
- Maxim Rupp
- Avram Marius Gabriel
2011
- Matt Swann - @MSwannMSFT